漏洞概要
关注数(24)
关注此漏洞
漏洞标题:phpwind配置不当可导致CSRF发帖
提交时间:2013-09-28 14:26
修复时间:2013-11-12 14:27
公开时间:2013-11-12 14:27
漏洞类型:应用配置错误
危害等级:低
自评Rank:5
漏洞状态:厂商已经确认
Tags标签:
无
漏洞详情
披露状态:
2013-09-28: 细节已通知厂商并且等待厂商处理中
2013-09-29: 厂商已经确认,细节仅向厂商公开
2013-10-09: 细节向核心白帽子及相关领域专家公开
2013-10-19: 细节向普通白帽子公开
2013-10-29: 细节向实习白帽子公开
2013-11-12: 细节向公众公开
简要描述:
phpwind配置不当可导致CSRF发帖
详细说明:
crossdomain.xml的默认设置:
虽然有建议 但是普通站长谁没事改这个啊,还不如你们在安装时直接根据host重写下crossdomain.xml得了。
先取到csrf的token
然后csrf发帖 pw这里甚至没有对refer进行检查 可以直接外域提交
漏洞证明:
修复方案:
删了那个文件吧,或者重写吧,千万不要让他站在敌人的那一边。
版权声明:转载请注明来源 p.z@乌云
漏洞回应
厂商回应:
危害等级:低
漏洞Rank:5
确认时间:2013-09-29 16:31
厂商回复:
感谢你对我们的支持与关注,该问题我们正在修复~
最新状态:
暂无